查看: 13970|回复: 18

分享:利用ARP技术检测网络中混杂模式的节点

[复制链接]
发表于 2006-6-27 11:44:40 | 显示全部楼层 |阅读模式
我们都知道,网络中的嗅探软件都要将网卡置为混杂模式工作的。
那么如果我们知道网络中哪些网卡工作在混杂模式,那么就相应地知道了哪些主机在运行嗅探软件,呵呵。

下面我们就使用ARP技术来查找网络中基于混杂模式的节点。

附件中有两个文件,一个是DOC,一个是对应的PPT。


注意:此种情况只适用于通常检测通常嗅探软件(网络分析软件)的部署情况。
有些高级专业部署基本上都会基于两块网卡,一块网卡不配置IP地址,用于嗅探(置为混杂模式),另一块网卡配置IP地址,但是不进行嗅探(不置为混杂模式),在这种情况下,上面的方法就不能进行有效检测。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2006-6-27 20:58:43 | 显示全部楼层
什么时候做实验测试一下!呵呵
回复

使用道具 举报

发表于 2006-6-28 10:23:08 | 显示全部楼层
总结一下那文章
就是 发送到 FF:FF:FF:FF:FF:FE的arp请求,通常情况下是没有arp replay的,但是promisc下却返回arp replay。通过这一点确定一块NIC的工作模式

评分

1

查看全部评分

回复

使用道具 举报

 楼主| 发表于 2006-6-28 10:27:28 | 显示全部楼层
一针见血点出精髓,加分鼓励!
回复

使用道具 举报

发表于 2006-6-29 19:39:36 | 显示全部楼层
假如混杂模式的网卡在抓包前把TCP/IP协议勾选掉,只保留sniffer的驱动,会有影响么?或者说这种方法就无法测试了....
回复

使用道具 举报

发表于 2006-7-7 17:17:42 | 显示全部楼层
kan kan kan
回复

使用道具 举报

发表于 2006-7-11 21:38:38 | 显示全部楼层
看看,是不是这样可以检测arp病毒了,网吧的杀手啊
回复

使用道具 举报

发表于 2006-7-11 21:53:08 | 显示全部楼层

!!!!!!!!!!!!!!!

!!!!!!!!!!!!!!!
回复

使用道具 举报

发表于 2006-7-12 00:22:52 | 显示全部楼层
非常好的资料,建议网络工程师进行收藏:

下面是我用nemesis做的一个测试,结果非常明确的证明了原理的正确性(也是从试验得来的):

测试192.168.1.8是否处于混杂模式(在HUB状态下,如果在交换机状态下,需要将arp内的源MAC正确填写,以太网的源MAC可以乱填)

nemesis arp -v -S 192.168.1.22 -D 192.168.1.8 -h 00:00:00:00:00:11  -d 1 -H 00:11:22:33:44:55 -M ff:ff:ff:ff:ff:fe
回复

使用道具 举报

发表于 2006-7-20 14:31:22 | 显示全部楼层
不懂

看来很需要学习
回复

使用道具 举报

发表于 2006-7-20 14:47:42 | 显示全部楼层
下载学习             
回复

使用道具 举报

发表于 2006-8-9 14:52:29 | 显示全部楼层
好像很深但我会认真学习谢谢
回复

使用道具 举报

发表于 2006-8-10 15:56:06 | 显示全部楼层
Very Good!!
Thanks for sharing!1
回复

使用道具 举报

发表于 2006-9-9 04:24:00 | 显示全部楼层
.........................
回复

使用道具 举报

发表于 2006-9-9 14:44:04 | 显示全部楼层
不懂就要学要问

真不懂,郁闷
回复

使用道具 举报

发表于 2007-1-16 11:52:39 | 显示全部楼层
不知道是否可以用科来来做实例讲解
回复

使用道具 举报

发表于 2007-1-17 14:57:41 | 显示全部楼层
得好好地认真学习,谢谢
回复

使用道具 举报

发表于 2008-6-18 21:27:02 | 显示全部楼层
回复

使用道具 举报

发表于 2008-6-21 13:37:57 | 显示全部楼层
不错啊``唉``昨天能看见就好了``正是在找这个东西``呵呵``
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表